Schutz der „Haustür“: Warum die Sicherheit des SAP Web Dispatchers unverzichtbar ist

Teilen

In der modernen SAP-Landschaft sind die Zeiten des „rein internen“ Zugriffs längst vorbei. Da immer mehr Unternehmen S/4HANA einführen und mit SAP Fiori „Mobile-First“-Strategien verfolgen, haben sich die Grenzen der SAP-Umgebung verschoben. Im Mittelpunkt dieses Wandels steht der SAP Web Dispatcher.

So wie wir bereits zuvor die Sicherheitsrisiken im Zusammenhang mit SAProuter erörtert haben, stellt der Web Dispatcher einen weiteren kritischen Zugangspunkt dar, der aus Sicht der Cybersicherheit allzu oft übersehen wird. Bedenkt man jedoch, dass der Web Dispatcher im Grunde genommen die „Hauptlobby“ ist, durch die jeder Mitarbeiter, Partner und Kunde geht, um zu Ihren SAP-Backend-Systemen zu gelangen, wird klar, dass sich dies ändern muss. Es handelt sich hierbei um eine Komponente in Ihrer SAP-Landschaft, die besondere Sicherheitsaufmerksamkeit erfordert. 

Der Wächter der modernen SAP-Landschaft

Der SAP Web Dispatcher befindet sich zwischen dem Internet (oder dem Unternehmensintranet) und Ihren SAP-Backend-Systemen. Seine Aufgabe ist einfach, aber von entscheidender Bedeutung: Er empfängt eingehende HTTP(S)-Anfragen, entscheidet, welcher Anwendungsserver diese bearbeiten soll, und sorgt für den Lastausgleich.

Da sie häufig in der DMZ positioniert ist, bildet sie die erste Verteidigungslinie. Wird diese Linie jedoch durchbrochen, befindet sich der Angreifer nicht nur „auf der Veranda“, sondern steht praktisch schon im Flur Ihres ERP-Systems.

Warum Angreifer es auf Web Dispatcher abgesehen haben

Angreifer haben es auf den SAP Web Dispatcher abgesehen, da dieser aufgrund seiner Anbindung an das Internet eine besonders exponierte „Eingangstür“ zur gesamten modernen ERP-Landschaft eines Unternehmens darstellt. Sobald sie sich Zugang verschafft haben, können Angreifer dieses zentralisierte Gateway nutzen, um vertrauenswürdige Backend-Verbindungen auszunutzen. Auf diese Weise können sie die sekundäre Authentifizierung umgehen und direkt auf kritische Unternehmensdaten zugreifen.

Einfach ausgedrückt: Die Beschaffenheit des Web Dispatchers und die Rolle, die er in der SAP-Landschaft spielt, machen ihn zu einem äußerst attraktiven Ziel für Angreifer: 

Ein Angriff auf das Gateway macht Landschaften aufgrund von drei architektonischen Faktoren angreifbar: 

  • Sicherheitsrisiko: Der SAP Web Dispatcher ist mit dem Internet verbunden, um Remote-Arbeit und den mobilen Zugriff auf Fiori zu ermöglichen.
  • Zentraler Zugangspunkt: Wie oben erwähnt, ist der Web Dispatcher die erste Verteidigungslinie vor Ihren SAP-Backend-Systemen. Gelingt es einem Angreifer, hier Fuß zu fassen, erhält er einen direkten Ausgangspunkt, um sich in jedes beliebige Backend-System vorzuarbeiten, zu dem er weitergeleitet wird – sei es ein HR-Portal, eine Supply-Chain-Anwendung oder Ihr Kernfinanzsystem.
  • Vertrauenswürdige Kommunikation: Backend-Systeme (z. B. SAP S/4HANA, ECC, BW) sind häufig so konfiguriert, dass sie Anfragen vom Web Dispatcher als vertrauenswürdig einstufen. Eine Kompromittierung an dieser Stelle kann dazu führen, dass sekundäre Authentifizierungsprüfungen umgangen werden.

Die Risiken: Von Betriebsausfällen bis hin zum Zugriff auf kritische Systeme

Wenn ein Angreifer sich unbefugten Zugriff verschafft oder eine Sicherheitslücke im SAP Web Dispatcher ausnutzt, kann dies unmittelbare und schwerwiegende Folgen haben. Beispiele hierfür sind:

  • Seitliche Bewegung: Die Konfigurationsdateien des Web Dispatchers sind eine Art Wegweiser durch Ihr internes Netzwerk. Ein Angreifer kann diese Informationen nutzen, um seine Angriffswege zu planen und sich tieferen Zugriff auf Ihre kritischen SAP-Ressourcen zu verschaffen.  
  • Datenexfiltration und Prozessmanipulation: Eine Kompromittierung des Web Dispatchers verschafft Angreifern einen direkten Zugang zu Ihren SAP-„Kronjuwelen“. Der Zugriff auf kritische SAP-Backend-Systeme gefährdet sensible Finanzdaten, geistiges Eigentum und Kundendaten. Mit diesem Zugriff können Angreifer zudem zentrale Geschäftsprozesse manipulieren, beispielsweise die Bankdaten von Lieferanten ändern oder Bestellungen abändern, was zu massivem Finanzbetrug und hohen Strafen wegen Compliance-Verstößen führen kann.
  • Betriebsausfall (Denial-of-Service): Als zentraler „Verkehrspolizist“ Ihrer SAP-Landschaft ist der Web Dispatcher ein entscheidender Engpass, an dem jede Störung zu einem vollständigen Betriebsausfall führen kann. Durch den Zugriff darauf kann ein Angreifer den Dienst zum Absturz bringen oder die Weiterleitung manipulieren, um Benutzer auszuschließen, wodurch der globale Betrieb aller webbasierten Geschäftsfunktionen sofort zum Erliegen kommt.

Mit Onapsis lässt sich Ihr SAP Web Dispatcher einfacher absichern 

Die Absicherung des Web Dispatchers ist keine Aufgabe, die man einmal einrichtet und dann vergessen kann. Sie erfordert einen zweigleisigen Ansatz: proaktives Schwachstellenmanagement zur Identifizierung von Schwachstellen, die ausgenutzt werden können, und kontinuierliche Überwachung auf Bedrohungen , um potenzielle unbefugte Zugriffe oder verdächtige Benutzeraktivitäten schneller zu erkennen und darauf zu reagieren.

Sicherheitsprobleme im Web Dispatcher mit Onapsis erkennen und beheben Assess 

Onapsis Assess identifiziert automatisch fehlende Patches und überprüft Ihre SAP-Web-Dispatcher-Konfigurationen anhand von Best Practices der Branche aus dem „ Onapsis Research Labs “ und der SAP-Sicherheitsvorlage „ Baseline “. Mit Onapsis müssen Sie Sicherheitshinweise nicht manuell durchsehen und müssen auch nicht wissen, welche Profilparameter und Protokolle Sie verwenden sollten. Der Onapsis- Platform nimmt Ihnen das Rätselraten bei der Absicherung des Web Dispatchers ab und zeigt Ihnen genau, auf welche Probleme Sie sich konzentrieren müssen und wie Sie diese beheben können. Außerdem validieren wir diese Korrekturen automatisch, sodass Sie sicher sein können, dass Ihr Web Dispatcher ordnungsgemäß abgesichert ist. 

Mit Onapsis verdächtige Zugriffe auf den Web-Dispatcher schneller erkennen und darauf reagieren Defend 

Onapsis Defend überwacht kontinuierlich die Protokolle des SAP Web Dispatchers und warnt Sie vor verdächtigen oder unbefugten Benutzerzugriffen. Damit verfügen Sie über ein Frühwarnsystem für Angreifer oder böswillige Insider, sodass Sie schneller reagieren können, bevor diese tiefer in Ihre Infrastruktur vordringen oder den Geschäftsbetrieb durch einen DoS-Angriff stören. 

 Konkurrierende Sicherheitstools überschwemmen Security Operations Center (SOC) häufig mit Warnmeldungen niedriger Priorität und irrelevanten Ereignissen, was zu einer erheblichen Überlastung der Analysten führt. Die Onapsis- Defend filtert diese Störsignale heraus und nutzt dabei mehr als 16 Jahre spezialisierter SAP- threat intelligence , um kontextreiche, hochpräzise Bedrohungswarnungen zu liefern, die aktive Exploits sowie anomales oder verdächtiges Benutzerverhalten priorisieren. Tatsächlich bietet nur Onapsis eine echte Exploit-Erkennung, um aktive, gerade stattfindende Angriffe zu erkennen. Basierend auf der Onapsis Research Labsaktualisieren wir unsere „ platform “ ständig mit neuen Erkennungsinhalten, die auf den neuesten TTPs der Bedrohungsakteure und Beobachtungen aus der Praxis basieren. Unsere zielgerichteten, kontextreichen Warnmeldungen geben Ihren Teams genau das, was sie benötigen, um das Ereignis zu verstehen und angemessen zu reagieren – ohne dass sie selbst SAP-Experten sein müssen. Sie können unsere Warnmeldungen auch an Ihre SIEM-/SOAR-Lösungen weiterleiten und Ihren SOC-Teams so den dringend benötigten Einblick in SAP-Ereignisse verschaffen, damit diese in ihre bestehenden Arbeitsabläufe integriert werden können, um die Reaktion zu beschleunigen.

Fazit: Lassen Sie Ihre SAP-Haustür nicht offen stehen

Ihr SAP Web Dispatcher ist mehr als nur ein Lastverteiler; er ist das Aushängeschild Ihrer SAP-Umgebung nach außen. Ihn ungesichert zu lassen, ist vergleichbar damit, ein Hightech-Sicherheitssystem an Ihrem Tresor zu installieren, während die Eingangstür des Gebäudes weit offen steht. Ihr Web Dispatcher muss mit derselben Sorgfalt abgesichert und überwacht werden wie die „Kronjuwelen“, vor denen er steht – und Onapsis ist dafür da, Ihnen dies zu erleichtern. 

Wir sind stolz darauf, die umfassendste Abdeckung für die wichtigsten SAP-Ziele zu bieten – mehr als jeder andere Wettbewerber auf dem Markt. Von „RISE with SAP“ und „ SAP BTP “ bis hin zu „ SAP SuccessFactors “ und dem gesamten SAP-Tech-Stack – Onapsis trägt dazu bei, das zu schützen, was für globale Unternehmen am wichtigsten ist. 

Und im Gegensatz zu anderen Anbietern, die eingebettete Tools anbieten, die direkt in Ihren SAP-Systemen laufen, arbeitet die Onapsis- Platform unabhängig und außerhalb von SAP. Diese getrennte Architektur beseitigt die grundlegenden Schwachstellen und Compliance-Probleme, die bei eingebetteten Tools auftreten: 1. Ihre Sicherheitstools sollten nicht von genau dem System abhängig sein, das sie eigentlich schützen sollen, und 2. ein System kann sich nicht objektiv selbst prüfen. Interne Tools stellen einen Single Point of Failure dar und bergen ein hohes Manipulationsrisiko. Wenn ein Angreifer das SAP-System kompromittiert oder einen Absturz auslöst, können diese internen Sicherheitssysteme deaktiviert, manipuliert oder vollständig außer Betrieb gesetzt werden. Durch den unabhängigen Betrieb stellt Onapsis sicher, dass Ihre Sicherheitstools online und unmanipuliert bleiben und das Vertrauen der Prüfer genießen, wenn Sie sie am dringendsten benötigen.

Häufig gestellte Fragen

Enthält die SAP-Sicherheits Baseline svorlage Web-Dispatcher-Parameter? 

Ja, die Vorlage „ Baseline “ enthält eine Reihe von Punkten aus dem „ control “, die sich auf die Konfiguration des Web Dispatchers beziehen. Mit den automatisierten Schwachstellen-Scans von Onapsis können Sie Ihren Web Dispatcher sowie den Rest Ihrer Landschaft ganz einfach anhand der offiziell von SAP veröffentlichten Empfehlungen überprüfen. Unsere Schwachstellenprüfungen für den Web Dispatcher decken 100 % der entsprechenden Punkte aus dem „ control “ ab und berücksichtigen darüber hinaus zusätzliche Best Practices, die von den Experten des „ Onapsis Research Labs “ empfohlen werden.

Warum stellt der SAP Web Dispatcher ein kritisches Perimeterrisiko dar? 

Stellen Sie sich Ihr SAP-System als ein sicheres Gebäude vor. Der Web Dispatcher ist die Eingangshalle – der erste Ort, mit dem jeder Mitarbeiter und jeder Kunde in Kontakt kommt. Wenn ein Angreifer die control über die Eingangshalle erlangt, kann er die Türen verschließen (und so Ihren Geschäftsbetrieb lahmlegen), beobachten, wer das Gebäude betritt und verlässt, oder den Grundriss des Gebäudes studieren, um genau zu planen, wie er zu Ihren wertvollsten Ressourcen im Inneren gelangen kann.

Warum benötige ich „ Defend “, wenn ich „ Assess “ zur Absicherung meines SAP Web Dispatchers verwende?

Um die obige Metapher fortzuführen: Stellen Sie sich dies als den Unterschied zwischen dem Einbau hochsicherer Schlösser an Ihren Eingangstüren und der Beauftragung eines Sicherheitsmitarbeiters vor, der darauf achtet, wer die Lobby betritt und was diese Personen dort tun. „ Assess “ stellt sicher, dass die Eingänge zur Lobby ordnungsgemäß gesichert sind, und überprüft, ob Ihr Web Dispatcher auf dem neuesten Stand ist und gemäß den Best Practices konfiguriert wurde. Doch selbst mit den stärksten Abwehrmaßnahmen könnte ein entschlossener Angreifer dennoch einen cleveren Weg finden, Ihre Sicherheitsbarrieren zu umgehen.

Hier kommt „ Defend “ ins Spiel. Während „ Assess “ Ihre Angriffsfläche verringert, indem es Ihnen hilft, Konfigurationsfehler zu beseitigen, bietet „ Defend “ die erforderliche Echtzeit-Transparenz, um verdächtiges Verhalten wie unerwartete Benutzeranmeldungen, die Offenlegung sensibler Daten und Exploit-Aktivitäten zu erkennen. Um modernen Angreifern immer einen Schritt voraus zu sein, benötigen Sie „ Assess “, um Ihre SAP-„Haustür“ so sicher wie möglich zu machen, sowie „ Defend “, um sicherzustellen, dass Eindringlinge, falls sie doch einmal durchschlüpfen sollten, identifiziert und gestoppt werden, bevor sie Schaden anrichten können.